Ad

CVE-2026-70368

MEDIUM CVSS 3.1: 6,5 EPSS 0.35%
Обновлено 6 августа 2026
Параметр Значение
CVSS 6,5 (MEDIUM)
Тип уязвимости CWE-125 (Чтение за пределами буфера)
Публичный эксплойт Нет

В функции stunnel "s_vlog" существует уязвимость чтения за пределами границ стека при обработке слишком больших сообщений журнала через "vsnprintf". Удаленный злоумышленник, имеющий сетевой доступ к службе stunnel, может отправлять входные данные протокола, которые вызывают сообщение журнала длиной более 1024 байт, что приводит к чтению стека за пределами допустимого диапазона и потенциальному сбою. В некоторых крайних случаях та же уязвимость может быть использована для замены ряда конечных символов «\n» на «\0».

Показать оригинальное описание (EN)

A stack-based out-of-bounds read vulnerability exists in the "s_vlog" function of stunnel, when handling oversized log messages via "vsnprintf". A remote attacker with network access to a stunnel service can send protocol inputs that trigger a log message longer than 1024 bytes, leading to an out-of-bounds stack read and a potential crash. In certain corner cases, the same vulnerability could be used to replace a series of trailing "\n" characters with "\0".

Характеристики атаки

Способ атаки
По сети
Атака возможна удалённо
Сложность
Низкая
Легко эксплуатировать
Нужны права
Не требуются
Права не нужны
Участие пользователя
Не требуется
Не нужно действие пользователя

Последствия

Конфиденциальность
Нет
Нет утечки данных
Целостность
Низкое
Частичная модификация данных
Доступность
Низкое
Частичное нарушение работы

Строка CVSS v3.1